Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-Discord — Discord macOS 客户端零日远程调试端口暴露的关键漏洞报告,可导致账户接管、间谍软件、蠕虫传播及后门持久化。 | Kitploit
工具/GitHubGitHub/nicetop1027/cve-2026-discord
持久化机制漏洞分析漏洞利用数据泄露渗透测试红队
GitHubnicetop1027/cve-2026-discord

CVE-2026-Discord

Discord macOS 客户端零日远程调试端口暴露的关键漏洞报告,可导致账户接管、间谍软件、蠕虫传播及后门持久化。

查看仓库
87个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

严重漏洞报告:Discord macOS 客户端

日期:2026-01-25 目标:Discord 客户端(macOS Stable 0.0.373) 作者:Antigravity

🚨 执行摘要

我们已在 Discord macOS 客户端(基于 Electron)中发现一个严重的安全漏洞,涉及通过本地配置或命令行标志强制暴露远程调试端口(9222)。这允许本地攻击者完全绕过身份验证(2FA、密码),并在客户端内获得远程代码执行(RCE)上下文。

CVE 状态检查

  • 独立攻击向量:该漏洞与此前报告的 CVE-2024-23739(RunAsNode RCE) 不同。
  • 零日状态:目前 Discord macOS 的"远程调试端口暴露"尚无已分配的 CVE。这被归类为零日(或未修补的 N 日)配置漏洞。
  • 新型威胁模型:虽然 settings.json 注入是一种已知技术,但演示蠕虫传播和实时间谍软件能力使其升级为严重安全风险。

💥 利用场景(影响分析)

1. 零点击账户接管(ATO)

  • 机制:通过调试控制台调用 getToken() 提取未加密的用户令牌。
  • 影响:攻击者可立即从任何位置访问该账户,绕过密码和 2FA 要求。

2. 实时间谍软件(已验证)

  • 机制:通过调试端口利用 Network.enable 和 DOM 访问来捕获所有渲染文本和 WebSocket 流量。
  • 已验证 PoC:脚本 discord_spyware_v2.py 成功实时以明文形式提取了受害者的私信(DM)列表和服务器列表(例如 "White Hat Community"、"LGU+ Security Hackathon")。
  • 证据:参见 proof_spyware.png(终端输出显示已提取的私有 UI 文本)。
  • 影响:完全丧失隐私。攻击者可静默监控私人对话和隐藏频道。

3. 自动化蠕虫传播

  • 机制:通过 DOM 操作控制聊天输入框(Textarea),向所有好友和服务器成员自动发送恶意链接。
  • 影响:利用受害者的信任,可能导致恶意软件大规模病毒式传播。

4. 隐形持久化(后门)

  • 机制:修改 settings.json,在每次应用程序启动时永久启用调试端口。
  • 影响:由于使用了合法的 Discord 标志,后门可无限期保持活跃而不会触发杀毒软件。

🛠️ 概念验证(技术验证)

该漏洞通过以下步骤得到验证:

  1. 利用:使用 --remote-debugging-port=9222 启动 Discord。
  2. 访问:连接到本地 WebSocket 调试器 URL。
  3. 执行:注入 alert("GOD MODE ACTIVE") 以冻结 UI(屏幕篡改),并执行 discord_spyware_v2.py 转储屏幕内容。

🛡️ 修复建议

  1. 禁用调试标志:生产版本应显式忽略 --remote-debugging-port 等危险的命令行开关。(在 electron.main 中禁用)。
  2. 完整性检查:settings.json 等关键配置文件应进行签名(HMAC)或加密,以防止外部篡改。
下载工具